Analyzing Android DEX Malware
APK triage-arbetsflöde: inventera DEX- och native-nyttolaster, dekompilera sedan med jadx
Fungerar med konfiguration
Vad den gör
Ett reverse-engineering-arbetsflöde för misstänkta Android-appar: packa upp APK, granska manifestet för missbrukade behörigheter och exporterade komponenter, dekompilera DEX till Java, och jaga dynamiskt laddade eller native-nyttolaster till deras IOCs. Levereras med en liten Python-inspektör som inventerar varje DEX, .so och tillgång i arkivet och flaggar multidex och sannolikt krypterade nyttolaster. Utlöses av förfrågningar om att analysera en APK, dekompilera DEX, eller undersöka en misstänkt Android-app.
Testrapport
Körde den paketerade inspektören mot en specialbyggd multidex APK: den listade korrekt classes.dex genom classes3.dex, arm64 libpayload.so och assets/config.enc, och höjde alla tre triage-flaggor inklusive 'possible encrypted payload assets'. Den överlevde också en verklig APK utan DEX alls och returnerade ett rent 'not a ZIP/APK' error på en textfil. Haken är att skriptet i huvudsak är en klassificerad 'unzip -l' — en vanlig unzip-listning visade samma tolv poster, så den mätbara vinsten över ingen färdighet är auto-flagging plus arbetsflödets valideringsregler (koppla varje farlig behörighet till en kodväg, dumpa dynamiskt laddad DEX snarare än att bara notera den). Allt efter steg 1 beror på jadx och apktool, som färdigheten listar som förutsättningar men varken paketerar eller hjälper till att installera; jadx var frånvarande på testmaskinen, så det utlovade löftet om att dekompilera DEX till läsbar Java kunde inte utövas. Användbar som en checklista och en första inventering, men budgetera tid för den externa verktygskedjan.
Testad: 2026-08-10 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/meltedinhex/analyst-ai-pack.git mkdir -p ~/.claude/skills cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware
Kommandon och exempelprompter
/analyzing-android-dex-malwareAPK triage-arbetsflöde: inventera DEX- och native-nyttolaster, dekompilera sedan med jadx
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Triage this suspicious multidex APK and list its DEX filesDecompile this Android app and check for abused permissionsFind the IOCs from this app's dynamically loaded native payload